CVE-2026-88771 / 88772 を突いた攻撃で WHIPSHOT・SLAPSHOT と呼ばれるツールが展開されている。Google も Citrix のゼロデイを使った Web シェル設置を警告した。未認証からシェルコード実行に至る技術詳細も公開済み。KEV の対応期限は 9/30 で既に経過した。
インターネットに公開されたメールサーバーが対象。Microsoft Threat Intelligence が観測された攻撃経路・検知ポイント・緩和策を示した。Web シェル設置と認証情報の収集が報じられており、KEV には未収載だがベンダー側の一次分析が出た段階である。
印刷管理サーバーを足場に AD の中枢まで到達した事例。Cisco SD-WAN Manager の KEV 追加や RMM ツール経由の侵入と同じ「運用管理の足場を取る」型であり、資産管理側の棚卸しに接続する話である。
検証済みで現在も有効な認証情報が公開リポジトリから見つかった。開発者端末を踏み台にクラウドを侵害するサプライチェーン攻撃の報告と併せると、開発環境そのものが初期侵入点になっている。
職員の盗用パスワードを使った侵入で、検知までに 7 週間を要した。脆弱性ではなく認証情報の管理と異常検知の問題であり、重要インフラ統一基準が求める検知・対処体制の論点に重なる。
架空のモバイル端末識別子を大量に生成し、43 か国の 75,000 の IP から自動アクセスを行う基盤。ボット判定を回避する側の規模が上がっており、認証・レート制限の設計に影響する。
hex エンコーディングの不備。HTTP リクエストの URI エンコーディング処理が不適切で、未認証のリモート攻撃者が admin 権限でアクセスできる。CVSS 9.8。Cisco PSIRT は 2026 年 9 月時点で実際の悪用を把握している。CRA Art.14 観点の要注目:ネットワーク管理製品で、製造者が自ら悪用を把握して修正を出した事例にあたる。
CoreGraphics の境界外書き込み。細工したファイルの処理で任意コード実行。Apple は iOS 27 より前のバージョンで特定の個人を標的とした高度な攻撃に悪用された可能性があると記載している。CVSS 8.8。
88771 は不適切な入力検証による未認証 RCE(CVSS 9.8)、88772 はメモリバッファの境界外操作による RCE または DoS(CVSS 9.5)。対応期限 9/30 は経過した。Web シェル設置と root 奪取の観測が続いている。
インターネット公開のメールサーバーに対する未認証コマンドインジェクション。KEV 未収載のため対応期限は存在しない。悪用観測の報道があるため掲載する。
収載 5,384 件(前日 5,375 件から 9 件増)。未収載分に zammad の CVE-2026-102489 / 102490(DIVD の AI 主導侵害で使われたゼロデイ)、Apache OFBiz の CVE-2018-8033、Yonyou A6 OA の CVE-2015-20122 が入っている。古い採番の脆弱性の悪用が新たに観測される流れが 2 日続いている。出典:VulnCheck。
セキュリティ非営利団体 DIVD がチケット管理システム zammad の未知の不備を突かれ、自動化された攻撃に侵害された。CVE-2026-102489 / 102490 は VulnCheck KEV に 9/30 付で載ったが CISA には未収載である。
カスタム GPT の応答で被害者に操作を促し、RAT を導入させる。AI サービスの正規機能が配送路になる型で、同日の MSP360 RMM 経由の ScreenConnect 二重展開と構造が同じである。
正規ソフトのインストーラーに見せかけて遠隔操作ツールを導入させ、PC を乗っ取る。偽ダウンロードページを使う手口は Microsoft が 9/1 に公開した偽インストーラー配布キャンペーンの分析とつながる。
米国の経営層を標的にセッションを奪い、RMM ツールを設置して遠隔アクセスを確保する。認証突破後に正規の運用管理ツールを置く型が繰り返し観測されている。
DTLS 処理でヒープメモリが暗号化されずに漏れる。JVN が本日 10/1 11:30 にアップデート情報を公表した。OpenSSL は国内製品の多くが組み込んで使う層であり、SBOM 側から影響範囲を引く作業になる。
9/25 に KEV 収載された CVE-2026-67279(振る舞い順序の不備、CVSS 6.9)は CVE-2026-86060 と連鎖させると未認証で悪用できる。単体の CVSS が中程度でも、連鎖で危険度が変わる例である。
サインインページへのスクリプト注入を既定で遮断する。本日が 10 月 1 日であり、カスタマイズを入れているテナントは表示の変化を確認する必要がある。
ServiceNow AI Platform、Adobe 製品、Unbound、Apache Tomcat、Next.js の ImageResponse、WordPress の PHP RFI、VeloCloud Orchestrator、Check Point 製品、ISC BIND、Cisco 製品などを収録。国内製品では QND の複数の脆弱性が載っている。
証明書サイズを抑えて耐量子 TLS のハンドシェイクを軽くする方向。RFC 10033(Hash-Based Signatures の状態管理)や RFC 10042(SSH の PQ/T ハイブリッド鍵交換)と同じ流れにある。
TeamViewer が深刻な不備の早急な適用を呼びかけ/Google Chrome が 32 件の修正を含む更新を公開/FBI が ShinyHunters の構成員に自主出頭を呼びかけ/Signal が iOS・デスクトップに暗号化ローカルバックアップを追加。
期限が迫っている 2 件を先に処理する。Apple CVE-2026-86950 は明日 10/2 が KEV 対応期限で、iOS / iPadOS 26.7.1、macOS Sequoia 15.8.1、macOS Tahoe 26.7.1 への更新で解消する。Cisco Catalyst SD-WAN Manager CVE-2026-76504 は 10/3 が期限で、未認証から admin を取られるため、修正適用まで管理インターフェースをインターネットから切り離す。
Citrix NetScaler は期限を経過した。CVE-2026-88771 / 88772 の対応期限 9/30 は過ぎており、国内でも 9/24 以降に攻撃試行が観測されている(JPCERT-AT-2026-0029)。未適用の機器は、適用に加えて Citrix 提供の IOC による侵害有無の確認まで実施する。Web シェル設置が報じられているため、適用だけでは足りない。
管理基盤を棚卸しの対象に入れる。本日の報道は Cisco SD-WAN Manager、PaperCut 印刷サーバー、MSP360 RMM、Entra ID と、いずれも「運用管理の足場」が標的である。業務システムの脆弱性管理に比べて、管理系の製品はインターネット露出と権限の棚卸しが抜けやすい。ASM の観点で外部から見える管理インターフェースを洗い出す。
OpenSSL の影響範囲を SBOM 側から引く。JVNVU#93468181 は組込み・アプライアンスを含む広範囲に波及する型である。自社製品を出している場合は、CRA の脆弱性管理プロセスと JC-STAR の適合要件の両方で、この通知をどう流すかの経路を確認しておく。
重要インフラ 16 分野の事業者は、本日施行の統一基準に対する現状差分の把握に着手する。これまで分野ごとにばらついていた水準が横断で揃えられるため、既存の分野別安全基準との差分がそのまま対応項目になる。
官公庁の新着は 6 件。JVN 1 件、JPCERT/CC 1 件、IPA 3 件、警察庁 1 件。本日は NCO 所管の 2 制度が施行日を迎えた日である。
NCO(国家サイバー統括室):サイト本体からの新着確認は本日も実施できなかった。新着情報一覧は JavaScript 描画のため記事リストが空で返り、Browser pane の承認はユーザーに拒否された(自動実行で承認者が不在)。ただし、サイバー対処能力強化法等の施行(警察・自衛隊による無害化措置の運用開始)と、重要インフラ統一基準・安全基準等策定ガイドラインの施行を外部ソースで確認した。日次ウォッチの設計上、国内で最も重い公表を NCO サイト本体から 9 日以上連続で取得できていない。
JVN:新着 1 件。OpenSSL における脆弱性に対するアップデート(2026年9月29日)(10/1 11:30)。最終更新は 2026/10/01 に進んだ。
JPCERT/CC:新着 1 件。Weekly Report 2026-09-30 号が発行された(全 30 項目)。前日のピックで「9/23 号・9/30 号の 2 週分の欠号が確定した」と記録したが、9/30 号は存在する。発行日当日の観測で未発行と断定したことが原因と考えられる。注意喚起の最新は 9/28 の JPCERT-AT-2026-0029(NetScaler)で変化なし。
IPA:新着 3 件(うちセキュリティ 1 件)。「情報セキュリティ白書2026」PDF 版の公開(9/30、セキュリティ)、ICSCoE REPORT 第 28 号(9/30)、新試験制度のシラバス案(9/30、情報処理安全確保支援士試験の科目 A-1 共通知識を含む)。9/14 の情報セキュリティ早期警戒パートナーシップガイドライン改訂案に動きはない。
警察庁:新着 1 件。不正アクセス行為対策等の実態調査及びアクセス制御機能に関する技術の研究開発の状況等に関する調査の実施について(R8.9.30)。12 日ぶりの新着で、翌日である本日から無害化措置の運用が始まる。
経済産業省:セキュリティ関連の新着なし。プレスリリース一覧は本日取得できた(最新は 9/30 の都市ガス事故 2 件)。一方 サイバーセキュリティ政策ページは本日空応答で、前日と逆の障害である。SCS 評価制度ページは最終更新 2026 年 5 月 20 日のまま。同ページは評価ガイド等を「2026 年秋頃を目途に公表」と記載しており、10 月に入った本日時点で未公表である。
デジタル庁:セキュリティ分野の新着なし。トップページの「新着・更新」は 9/30 の 5 件(熊本地震対応、ガバメント AI 源内の緊急提供、大臣記者会見要旨、アナログ規制見直し事例、基幹業務システム標準仕様書の管理方針)で、いずれもセキュリティ分野ではない。9/11 のガバメントソリューションサービスへの不正アクセスは続報がなく 20 日が経過した。
障害・データ品質の記録。(1) CISA 公式サイトが 11 日連続で空応答(KEV JSON・News RSS・Alerts & Advisories RSS)。9/30 の KEV 追加は WebSearch と報道の突き合わせで捕捉し、CVSS 9.8 と期限 10/3 も報道側から取得した値である。(2) cvefeed.io ミラーが 2 日連続で遅延(1,733 件・最新 Alert Date Sep 29)。(3) NCO への到達経路が両方とも閉じている。SKILL 記載の https://www.cyber.go.jp/policy/group/infra/policy.html は WebFetch の provenance 制約で取得できなかった。(4) 経産省の 2 ページで障害が日ごとに入れ替わっている。(5) prefetch は正常動作(海外 40 件/VulnCheck 13 件)。9/26 分のファイルは依然欠落。
定点 1 件に新着を捕捉した。第 1 回 産業サイバーセキュリティ研究会 ワーキンググループ 1(事業者における AI エージェントの安全な利活用に関するサブワーキンググループ)が 2026 年 9 月 18 日に開催された。配布資料「AI エージェントを利用する事業者におけるセキュリティ対策の好事例の取りまとめに向けた検討方針」で、AI 利用企業が参照できるセキュリティ対策文書の策定方針が示されている。サブ WG の新設自体が本日の捕捉で、日次ウォッチが 13 日分取り落としていた。
残りの定点に新着はない。AI 事業者ガイドライン検討会(第 1.2 版のとりまとめが最新)、NCO サイバーセキュリティ人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部。親会の産業サイバーセキュリティ研究会本体は第 10 回(2026 年 4 月 3 日)が最新のまま。NCO 側の検討会は cyber.go.jp が取得できないため未確認である。
サイバー対処能力強化法等が本日施行され、攻撃の兆候を検知した段階で警察と自衛隊が攻撃元サーバーに接触してマルウェアを削除する運用が始まった。ハッカー集団による事案は警察が、安全保障に関わる重大事案は自衛隊と共同で対処する。三本柱のうち通信情報の利用は 2027 年秋の施行予定で、本日始動したのは無害化措置と官民連携である。
「重要インフラのサイバーセキュリティ対策のための統一基準」と「安全基準等策定ガイドライン」が本日施行された。情報通信・金融・電力・ガス・医療・行政サービス・郵便など全 16 分野が対象で、これまで分野・事業者ごとにばらついていた対策水準を横断的に揃える初の基準である。EU の NIS2 と目的が重なる制度であり、対象事業者の実務対応と ASM の観点を併せて整理する価値がある。
HTTP リクエストの URI エンコーディング処理の不備により、未認証のリモート攻撃者が admin 権限で侵入できる。CVSS 9.8、連邦機関の対応期限は 10 月 3 日。Cisco PSIRT は 2026 年 9 月時点で実際の悪用を把握している。ネットワーク管理基盤そのものが標的になる型で、PaperCut 印刷サーバーや RMM ツール経由の侵入と同じ「運用管理の足場を取る」流れに位置づけられる。
不正アクセス禁止法に基づく実態調査と、アクセス制御機能に関する技術の研究開発状況の調査の実施が告知された。12 日ぶりの新着で、翌日である本日から無害化措置の運用が始まる。制度の運用主体が自ら攻撃手口と防御技術の現状を測りに行く動きとして、年次調査の位置づけを超えて読む余地がある。
年次の総括文書の PDF 版が公開された。国内の脅威動向・インシデント統計・制度動向を一次資料でまとめた資料で、同じ IPA の「情報セキュリティ10大脅威 2026」や警察庁の上半期情勢報告と突き合わせると、報道ベースの印象と統計の乖離が見える。本日施行の 2 制度の前提となる脅威認識の確認にも使える。
「事業者における AI エージェントの安全な利活用に関するサブワーキンググループ」の第 1 回が開催され、AI エージェントを利用する事業者向けのセキュリティ対策の好事例をまとめる方針が示された。AI エージェントが攻撃側(DIVD の侵害事案)と被害側(カスタム GPT 悪用、MCP Python SDK の認証情報窃取)の双方に現れている現状と、制度側の対応速度を対比できる。
DTLS 処理でヒープメモリが暗号化されずに漏れる高深刻度の不備が修正された。OpenSSL は国内製品の多くが組み込んで使う層で、JC-STAR の適合要件や SCS 評価制度の文脈では SBOM 側から影響範囲を引く作業になる。CRA の整合規格が求める脆弱性管理プロセスに、この型の通知をどう流すかを具体例で整理できる。
本日は対象外(週次・月次チェック日のみ更新)